O que é patch? Significado, tipos e exemplos práticos
O que é patch?
Patch, do inglês "remendo", é um pacote de código que o fabricante publica para corrigir um erro, fechar uma vulnerabilidade de segurança ou ajustar o funcionamento de um software já instalado, sem que seja preciso reinstalar o programa inteiro. Em português, também se diz correção, atualização corretiva ou pacote de correção.
Na prática, você recebe patches o tempo todo: quando o Windows pede para reiniciar depois de uma atualização, quando o navegador avisa que "uma nova versão está pronta", quando o celular baixa uma atualização de segurança ou quando um jogo online corrige um bug antes da partida. Em todos esses casos, o fabricante entregou um remendo para um problema que encontrou depois do lançamento.
Para empresas, o assunto vai além da curiosidade. Um patch de segurança não aplicado é uma porta conhecida e documentada para atacantes. Este artigo explica o significado do termo, de onde ele vem, os tipos de patch, as diferenças entre patch, hotfix, atualização e upgrade, e o que muda quando o patch é de segurança.
Resumo em 5 pontos
- Patch é uma correção pontual aplicada sobre um software existente, sem reinstalação.
- O nome vem de um remendo literal: nos anos 1940, programadores cobriam furos errados em fitas perfuradas com pedaços de fita.
- Existem vários tipos: patch de segurança, correção de bug, hotfix, atualização cumulativa, service pack, firmware e patch virtual.
- Patch de segurança fecha uma vulnerabilidade, normalmente identificada por um código CVE, e é o tipo mais urgente.
- Em empresas, aplicar patches exige processo: inventário, priorização, teste, implantação e verificação. Esse processo se chama gestão de patches.
Leia também: Gestão de patches: guia completo com processo, política e SLA
Significado de patch e origem do termo
A palavra inglesa patch significa remendo, retalho, aquele pedaço de tecido costurado sobre um buraco na roupa. Na informática, o sentido é o mesmo: um pedaço de código que cobre uma falha sem trocar a peça inteira.
A origem é literal. Segundo o Hardware.com.br, o primeiro uso do termo em computação remonta ao Harvard Mark I, de 1944, cujos programas eram gravados em fitas de papel perfuradas. Quando havia um erro, os operadores cobriam os furos errados com fita adesiva ou papel e perfuravam de novo no lugar certo. O conserto era, fisicamente, um remendo.
O conceito sobreviveu à fita perfurada. Hoje o patch é um arquivo ou pacote distribuído pela internet, mas a ideia continua: alterar só o necessário para corrigir o problema, preservando o restante do software e os dados do usuário.
Exemplos de patch no dia a dia
- Patch Tuesday da Microsoft: desde 2003, a Microsoft publica suas correções de segurança na segunda terça-feira de cada mês, o que permite às equipes de TI planejar a aplicação.
- Navegadores: Chrome, Edge e Firefox recebem patches de segurança com frequência, muitas vezes aplicados ao reiniciar o navegador.
- Linux: correções chegam como pacotes atualizados pelos gerenciadores
apt,dnfouyum. - Celulares: Android e iOS publicam boletins de segurança periódicos com as falhas corrigidas.
- Jogos: um "patch" de jogo corrige bugs, ajusta o equilíbrio entre personagens e às vezes adiciona conteúdo.
- Firmware: roteadores, câmeras, impressoras e firewalls recebem patches no software embarcado do equipamento.
Tipos de patch
Nem todo patch tem o mesmo objetivo nem a mesma urgência. A tabela resume os tipos mais comuns.
| Tipo | Para que serve | Urgência típica | Exemplo |
|---|---|---|---|
| Patch de segurança | Fecha uma vulnerabilidade que pode ser explorada por atacantes, normalmente com um CVE associado | Alta a crítica | Correção mensal do Windows para uma falha de execução remota |
| Correção de bug (bug fix) | Resolve um defeito funcional, como travamento ou cálculo errado | Média | Aplicativo que fechava ao exportar relatório |
| Hotfix | Correção emergencial e específica, publicada fora do calendário regular | Alta | Correção liberada em horas para uma falha explorada ativamente |
| Atualização cumulativa | Reúne todas as correções anteriores em um único pacote | Média a alta | Atualização cumulativa mensal do Windows 11 |
| Service pack | Pacote grande que consolida correções e melhorias de um período | Média | Service packs de versões antigas do Windows e do SQL Server |
| Patch de firmware | Corrige o software embarcado de um equipamento | Variável | Atualização de firmware de firewall ou roteador |
| Patch virtual | Bloqueia a exploração na rede (IPS ou WAF) sem alterar o software vulnerável | Temporária | Regra de IPS que barra o exploit até o patch definitivo |
O patch virtual merece uma observação. Segundo a Fortinet, ele intercepta tentativas de exploração na camada de rede ou de aplicação até que a correção permanente seja aplicada. Ele não corrige o código: reduz a chance de a falha ser alcançada. Por isso deve ser rastreado como medida temporária.
Leia também: Vulnerabilidade sem patch: como mitigar até a correção definitiva
Patch, atualização, hotfix e upgrade: qual a diferença?
Os termos se misturam no uso diário, mas indicam coisas diferentes.
| Termo | O que é | Muda a versão principal? | Exemplo |
|---|---|---|---|
| Patch | Correção pontual de um problema conhecido | Não | Pacote que fecha uma falha no OpenSSL |
| Hotfix | Patch emergencial, liberado com urgência e testes mais curtos | Não | Correção fora de ciclo para um zero-day |
| Atualização (update) | Termo amplo: pode incluir patches, melhorias e pequenas novidades | Normalmente não | Atualização mensal do navegador |
| Upgrade | Troca para uma nova versão principal, com mudanças maiores | Sim | Migrar do Windows 10 para o Windows 11 |
Toda correção de segurança é uma atualização, mas nem toda atualização é um patch de segurança. E um upgrade às vezes é a única saída: quando um produto chega ao fim do suporte, o fabricante para de publicar patches, e a única forma de continuar protegido é migrar de versão.
O que é patch de segurança
O patch de segurança é o tipo que mais importa para empresas. Ele corrige uma vulnerabilidade, ou seja, uma falha que permite a um atacante ler dados, executar comandos, escalar privilégios ou derrubar um serviço.
Cada vulnerabilidade pública recebe um identificador CVE (Common Vulnerabilities and Exposures), como CVE-2017-0144. O fabricante publica o patch junto com um aviso de segurança que descreve a falha, as versões afetadas e a gravidade, normalmente medida pelo CVSS.
O volume é grande e cresce. Segundo a análise de Jerry Gamblin, foram publicados 48.185 CVEs em 2025, alta de 20,6% sobre 2024, uma média de cerca de 131 por dia. Nenhuma equipe aplica tudo ao mesmo tempo, e é por isso que a ordem de aplicação importa.
Por que atrasar um patch de segurança é perigoso
A divulgação de um patch funciona como um aviso público: a partir dali, atacantes sabem onde está a falha e podem estudar a correção para criar um exploit. A janela entre o patch existir e ser aplicado é a janela de exposição.
Três dados mostram o tamanho dessa janela:
- Segundo a VulnCheck, 28,3% das vulnerabilidades exploradas no primeiro trimestre de 2025 tiveram exploração registrada em até 1 dia da divulgação do CVE.
- O Verizon DBIR 2025 aponta que a exploração de vulnerabilidades foi o vetor inicial em 20% das violações, e que só 54% dos dispositivos de borda vulneráveis foram totalmente corrigidos ao longo do ano, com mediana de 32 dias.
- Um estudo do Ponemon Institute para a ServiceNow concluiu que 60% das violações envolviam uma vulnerabilidade para a qual já havia patch disponível, mas não aplicado.
O exemplo clássico é o WannaCry. A Microsoft publicou o boletim MS17-010 em 14 de março de 2017. Em 12 de maio, o ransomware se espalhou por cerca de 150 países explorando exatamente essa falha do SMB, e atingiu sobretudo máquinas que não tinham aplicado a correção, conforme o alerta TA17-132A da CISA. O patch existia havia quase dois meses.
Leia também: Ransomware: como proteger sua empresa
O catálogo KEV da CISA
Para separar o urgente do importante, muitas equipes usam o catálogo Known Exploited Vulnerabilities (KEV) da CISA, a agência de cibersegurança dos Estados Unidos. Ele lista vulnerabilidades com exploração confirmada. Para órgãos federais americanos, a diretiva BOD 26-04 (junho de 2026, que substituiu a BOD 22-01) fixa prazos de 3 dias para as vulnerabilidades de maior risco e de 14 dias no nível seguinte. Empresas privadas não são obrigadas a segui-la, mas o catálogo virou referência de prioridade no mundo todo.
Como um patch é aplicado
O caminho de um patch, do fabricante ao computador, segue uma sequência previsível:
- Descoberta: a falha é encontrada pelo fabricante, por pesquisadores ou, no pior caso, por atacantes.
- Desenvolvimento: o fabricante cria e testa a correção.
- Publicação: o patch sai junto com um aviso de segurança e, quando aplicável, um CVE.
- Aplicação: o usuário ou a equipe de TI instala o pacote, às vezes com reinicialização.
- Verificação: confirma-se que a versão vulnerável não está mais em uso.
Em casa, os passos 4 e 5 costumam ser automáticos: o sistema baixa, instala e reinicia. Em uma empresa com centenas ou milhares de servidores, estações, equipamentos de rede e aplicações, cada passo exige decisão: o que corrigir primeiro, onde testar, quando reiniciar sem parar a operação e como provar que a falha fechou.
Do patch à gestão de patches
Quando o assunto sai do computador pessoal e chega ao ambiente corporativo, o tema deixa de ser "o que é patch" e passa a ser gestão de patches (patch management): o processo contínuo de inventariar ativos, identificar patches pendentes, priorizar por risco, testar em um grupo piloto, implantar em escala e verificar o resultado.
Três pontos costumam separar um programa maduro de um improvisado:
- Prioridade por risco real: CVSS sozinho não basta. Exploração ativa (KEV), probabilidade de exploração (EPSS) e criticidade do ativo definem a fila.
- Teste antes do rollout: um grupo piloto com o mesmo perfil da produção evita que a correção derrube um serviço.
- Verificação por novo scan: pacote instalado não é o mesmo que vulnerabilidade fechada. Um processo que ainda roda a versão antiga em memória continua vulnerável.
O passo a passo completo, com política, prazos por severidade e exigências da ISO 27001, do NIST e do Banco Central, está no nosso guia de gestão de patches. Para o que dá para automatizar nesse ciclo, veja patch management automatizado.
Leia também: Patch management automatizado: como reduzir o tempo de correção
Quando não existe patch
Nem toda vulnerabilidade tem patch. Às vezes o fabricante ainda não publicou a correção, às vezes o produto saiu de suporte, às vezes o sistema não pode ser atualizado por dependência de uma aplicação legada. Há ainda exposições que não se resolvem com pacote nenhum, como um serviço aberto que deveria estar restrito ou uma cifra fraca habilitada.
Nesses casos, a correção vem de outro lugar: mudança de configuração, mitigação recomendada pelo fabricante, workaround ou patch virtual, sempre rastreados até a correção definitiva. É a diferença entre aplicar patch e remediar a vulnerabilidade.
Como o AutoPatch trata patches
O AutoPatch é o módulo da EcoTrust que executa a correção. Os agentes ordenam a fila de remediação a partir do achado priorizado pelo VulScan (CVSS, EPSS, CISA KEV e criticidade do ativo), constroem a correção para aquela vulnerabilidade naquele ativo, seja patch de fabricante, mudança de configuração, mitigação ou workaround, e a aplicam primeiro em um grupo piloto antes de expandir. A aplicação acontece sem agente nos endpoints, por WMI/WinRM no Windows e SSH no Linux e no macOS, com acesso à rede pelo EcoTrust Connect. Ao final, um re-scan confirma que a CVE fechou, e o registro por CVE alimenta o Tempo Médio de Correção medido no Flow. Em uma frase: ferramentas de patch distribuem o que o fabricante publicou; o AutoPatch fecha a vulnerabilidade, com ou sem patch, e prova com re-scan.
Perguntas Frequentes
O que é patch em informática?
Patch é uma correção de software: um pacote de código que o fabricante publica para consertar um bug, fechar uma vulnerabilidade de segurança ou ajustar um comportamento, sem reinstalar o programa. O termo significa "remendo" em inglês.
O que é patch em jogos?
Em jogos, patch é a atualização que corrige bugs, ajusta o equilíbrio entre personagens, armas ou mapas e às vezes adiciona conteúdo. As "patch notes" são as notas que listam o que mudou em cada versão.
Patch é vírus?
Não. Um patch legítimo vem do fabricante do software e corrige problemas. O risco está em baixar "patches" de sites não oficiais, prática comum em software pirata, que podem conter malware. Instale correções apenas pelos canais oficiais do fabricante.
Qual a diferença entre patch e atualização?
Patch é uma correção pontual de um problema conhecido. Atualização é um termo mais amplo, que pode incluir patches, melhorias de desempenho e pequenas novidades. Todo patch é uma atualização, mas nem toda atualização é um patch.
Como instalar um patch?
Em computadores pessoais, pelo próprio mecanismo de atualização do sistema (Windows Update, atualização de software do macOS ou gerenciador de pacotes no Linux). Em empresas, a instalação passa por um processo de gestão de patches, com teste em grupo piloto, janela de manutenção e verificação após a aplicação.
Precisa reiniciar o computador depois de um patch?
Muitas vezes, sim. Patches que alteram o núcleo do sistema operacional ou arquivos em uso só passam a valer depois da reinicialização. Enquanto o sistema não reinicia, a versão antiga pode continuar carregada em memória e a falha continua aberta.
Conclusão: patch é remendo, e remendo aplicado tarde não protege
Patch é uma correção pontual de software, nascida de um remendo literal em fitas perfuradas e hoje distribuída pela internet todos os dias. Para o usuário doméstico, basta manter as atualizações automáticas ligadas. Para empresas, o desafio é outro: com dezenas de milhares de CVEs por ano e exploração em questão de horas, a pergunta deixa de ser "o que é patch" e passa a ser "quanto tempo levamos para fechar cada vulnerabilidade, e como provamos que ela fechou".
Esse é o terreno da gestão de patches e da remediação de vulnerabilidades, inclusive das que não têm patch. Para ver como a EcoTrust executa esse ciclo, conheça o AutoPatch.
Referências
- Hardware.com.br, "Antes das atualizações digitais, corrigir código era um trabalho manual; conheça a origem do patch". hardware.com.br/artigos/origem-patch
- Jerry Gamblin, "2025 CVE Data Review", 2026. jerrygamblin.com
- VulnCheck, "Exploitation Trends Q1 2025", 2025. vulncheck.com/blog/exploitation-trends-q1-2025
- Verizon, "2025 Data Breach Investigations Report", 2025. verizon.com/business/resources/reports/dbir
- Ponemon Institute e ServiceNow, "Costs and Consequences of Gaps in Vulnerability Response", 2019. servicenow.com
- CISA, "Indicators Associated With WannaCry Ransomware" (TA17-132A), 2017. cisa.gov
- CISA, "Known Exploited Vulnerabilities Catalog" e "BOD 26-04", 2026. cisa.gov
- Fortinet, "O que é virtual patching". fortinet.com/br/resources/cyberglossary/virtual-patching
Conheça o módulo EcoTrust AutoPatch
Veja como a EcoTrust aplica IA agêntica para resolver os desafios apresentados neste artigo.
Explorar EcoTrust AutoPatchArtigos Relacionados
Ferramentas de gerenciamento de patches em 2026: comparativo
Ferramentas de gerenciamento de patches em 2026: Microsoft, Tanium, Ivanti, Automox, NinjaOne e mais, comparadas por critérios, com fontes e sem ranking.
Patch autônomo: o que é e como difere do patch automatizado
Patch autônomo decide a fila, testa, expande, para e valida a correção dentro de limites definidos. Entenda a diferença para o automatizado e como avaliar.
Remediação automática de vulnerabilidades, com ou sem patch
Remediação automática de vulnerabilidades corrige por patch, configuração ou mitigação e prova o fechamento com re-scan. Veja o ciclo e o que automatizar.